Zohocorp - CVE-2026-14828

Date de publication :

Il s'agit d'une vulnérabilité d'injection SQL authentifiée dans Password Manager Pro, PAM360 et Access Manager Plus.

ManageEngine Password Manager Pro, PAM360 et Access Manager Plus sont des solutions de gestion des accès à privilèges (PAM) éditées par Zohocorp. Elles centralisent le stockage, la rotation et l'octroi des identifiants d'administration d'un système d'information, y compris les comptes de serveurs, de bases de données, d'équipements réseau et de comptes de service.

Un utilisateur authentifié peut construire une requête malveillante afin d'exécuter des opérations SQL non prévues sur la base de données du produit. Ni l'éditeur ni la fiche NVD ne précisent le point d'entrée, le paramètre ou le module applicatif concernés par cette injection.

Elle permet à un attaquant authentifié d'exécuter des opérations SQL arbitraires sur la base de données, avec un impact potentiel sur la confidentialité, l'intégrité et la disponibilité des données stockées, notamment les identifiants à privilèges gérés par la solution.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-89 : Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   ManageEngine Password Manager Pro, versions 13234 et antérieures
•   ManageEngine PAM360, versions 8560 et antérieures
•   ManageEngine Access Manager Plus, versions 4404 et antérieures

Solutions ou recommandations

•   Password Manager Pro : correctif disponible en version 13235 et supérieure, publié le 07-07-2026
•   PAM360 : correctif disponible en version 8561 et supérieure, publié le 07-07-2026.
•   Access Manager Plus : correctif disponible en version 4405 et supérieures